6.3 工业网络安全


6.3 工业网络安全

本节摘要:工业网络安全的核心不是买一台防火墙,而是用IEC 62443的分区思想把网络切成责任明确的区域,在区域之间立闸门,再用一份可执行的加固清单把每个设备的风险面缩到最小。本节给出青线的分区图与落地清单,所有条目都在试车期真实执行过。

支柱页第三晚的故事是青线安全课的开学典礼:来自办公网的一次端口扫描撞在工业防火墙上。那晚之后,业主把网络安全从"有则更好"改写为验收必查项。本节的立场先亮明:安全不是给系统上锁,是给系统做减法——把不需要打开的门全部砌死,把必须打开的门装上猫眼。

分区:把网络切成责任田

IEC 62443给出的方法论朴素有力:按功能与风险把系统划成区域,区域之间立通信闸门,每个区域有自己的安全等级要求。青线切成四区:过程控制区(CPU、远程站、传动、触摸屏),它们说实时协议,安全要求最高;监控区(SCADA服务器、报表工作站),说OPC UA与数据库;办公区(全厂办公网),说万维网的一切;以及夹在监控区与办公区之间的缓冲区,放历史数据摆渡与远程运维跳板。

分区图一旦画定,规则随之简单:办公区到监控区只开一条窄缝(摆渡机制),监控区到过程控制区只走OPC UA闸口(5.3节的交换块在此又立一功),过程控制区对任何外来者零开门。青线的白名单防火墙规则只有十几条——好的安全配置往往短得让人不放心,但每一条都能答出"为什么需要它"。答不出"为什么"的放行规则,就是未来的事故入口。

加固:把每台设备的门面缩小

分区管的是网,加固管的是网里的每台设备。青线的加固清单在试车期逐台执行,十项条目来自实际验证而非文档抄写:

条目 做什么 青线的落实 为什么
关闭闲置服务 不用的协议端口全部关停 各CPU与设备逐台核对关闭 每个开放端口都是攻击面
改默认口令 出厂口令一律更换并入库管理 口令进密码库,禁用弱口令 默认口令是公开的秘密
最小权限账户 按角色分账户,禁共享登录 工程师、操作员、维护三档 出事能追到人
固件版本管理 版本登记,升级走评估 1.2节三张表纳入安全项 新版本也可能引入新洞
补丁节奏 定期评估,产线窗口实施 停机检修窗口统一执行 带电打补丁等于赌命
物理端口管控 交换机闲置端口_shutdown 巡检表每周核对 墙上网口是最容易忽视的门
备份离线化 程序与组态备份离线保存 版本库加离线介质双轨 勒索事件里离线备份是底牌
日志外送 设备日志送集中监控 5.3节闸口复用,单向送出 本地日志会被入侵者抹掉
远程访问收敛 远程运维经跳板加审批 远程会话全程录屏 临时远程口是最常开的门
供应链核对 新进设备的固件与口令初检 到货即检,纳入1.2节验货单 新设备可能是第一块短板

清单管理的要诀是"挂到既有流程上"而不是另立一套:固件挂1.2节的版本三张表,到货检查挂验货单,补丁挂停机检修窗口,日志挂5.3节的通信闸口。安全流程一旦需要"专门记得做",它就已经注定失败——好的纪律长在原有的工作流上。

纵深:假设每道防线都会失守

青线的落地是"内外分层"思路在安全侧的延伸:过程控制区内部设备互访按最小必要开放——远程站只需要与CPU对话,就不必能与触摸屏互通;传动设备只收控制报文,就只开报文端口。最小必要原则落实到每对设备之间,区域内部也从"全通"变成"按需通"——这是62443思想里最朴素也最容易被忽略的一条:分区解决区域间的问题,区域内部还要靠最小权限继续细分。执行时配合6.4节的诊断习惯:任何通信异常先查登记册里的"应通清单",不在清单上的通信一律是异常信号。

分区与加固之外还有一层心态:纵深防御假设每一道防线都可能失守。青线的具体落法有三。其一,过程控制区的设备即便被人摸到,还有设备级访问保护兜底——写保护、修改口令、程序完整性校验,摸到网不等于摸到程序。其二,5.2节的通信健康位与看门狗在异常流量冲击下提供最后一道行为防线——6.5节的事故虽是无意流量造成,机制上与蓄意攻击的后果同构,防御手段也同构。其三,备份与恢复演练让"最坏情况"有剧本:季度演练按恢复手册把系统从离线备份拉起,计时归档。安全的终极形态不是攻不破,是被攻破后能快速回来。

给两条容易走偏的提醒。一是安全与可靠的张力:扫描频率过高的监控、过度的加密开销都可能挤占控制资源——安全措施自己要过6.5节那样的"是否影响扫描周期"审查。二是文档密级:分区图与加固清单本身就是敏感文档,青线的版本库里它们单独成库、独立授权——防守地图不能放在大门口。

安全运营:交出去之后的日子

加固清单管交付,安全运营管余生。青线移交后,业主按季度跑四件事。季度演练:从离线备份把系统拉起,计时并归档——演练排出的第一起问题是备份介质两年没换,比任何扫描都值钱。季度账户盘点:离职调岗人员的账户有没有清、共享口令有没有复活,账户是安全体系里最容易腐坏的零件。补丁评估会:厂商新固件的安全公告逐条过,"暂不升级"的要有书面理由——不升级也是一种决策,也要留痕。年度渗透测试:请外人对分区边界做一次真实的攻击推演,报告进版本库并与加固清单逐条对账。

运营期的敌人是倦怠:四件事单看都平淡,坚持三年才能显出复利。青线的做法是把它们挂进已有的维护节奏——演练挂季度检修窗口、账户盘点挂季度盘点、补丁会挂月度例会——好纪律长在旧流程上,这个原则在安全领域同样成立。

一次真实的"虚惊"复盘

支柱页那晚的扫描探测,后续处置值得复盘。防火墙日志显示:来源是办公网一台终端,目标是过程控制区网段的全端口扫描,频率规律——像是一次自动化扫描工具而非定向攻击。追查结果哭笑不得:信息中心新入职的工程师在跑他自学教程里的网络扫描实验,把公司网段当了靶场。事件本身无害,暴露的问题却真实:办公终端可以直接探测到控制区网段的存在(分区隔离对"看得见"没设防)、新员工缺少OT环境的安全培训、扫描行为没有告警到人。

整改三件套:办公网到控制区的路由在防火墙层显式拒绝并记录(让"看不见"成为配置而非巧合);IT与OT联合发布《控制网络安全红线》一页纸,新员工入职必签;防火墙拒绝日志接入值班告警,单源高频探测十分钟内推送给网络管理员。一次虚惊换来三件实事,这正是安全运营的理想节奏——事件不管大小,复盘必须出条款。

本节要点回顾

  • 分区方法论:按功能与风险切责任田,区域间立闸门,每条放行规则必须答得出为什么;
  • 加固十项:关服务、改口令、最小权限、固件登记、补丁走窗口,逐台执行挂进既有流程;
  • 纵深心态:假设每道防线会失守,设备级保护、行为防线、恢复演练逐层兜底;
  • 两条提醒:安全措施别挤占控制资源,防守文档本身要上密级。

外门内门都看住了,现在轮到排错的兵器谱:诊断缓冲、跟踪、监控表——让故障自己开口说话。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U